面向授权 Android 应用逆向的 framework-first 工作流技能:把分诊、反编译、Java/JNI/Native 取证、保护绕过、协议还原、Smali patch、本地复现等任务沉淀为可执行的协议、工具链与 QA 回归。
一、这是什么
android-reverse 是一个 Android 应用逆向工程工作流技能,覆盖从拿到 APK 到交付可独立复现产物(脚本/补丁/纯本地实现)的全流程。它不是要求一次性加载全部资料的知识库,而是一套按阶段触发、按需读资料的执行框架。
核心特征:
-
任务化:每个完整任务在
artifacts/tasks/<task-id>/下建立独立 task-local,记录目标、证据、尝试、patch 候选与验收结果,支持多轮续跑与上下文交接。 -
阶段化:Observe → Capture → Rebuild → Patch → PureExtraction → Port,每阶段有明确产物与推进门禁。
-
专题化:26 个 topic 覆盖常见逆向面(JNI、Native SO、协议、壳、OLLVM、Frida、Flutter/Hermes/Unity、WebView 等),按信号自动路由到对应 playbook。
-
可验收:T2 脚本独立运行命中数据、T3 no-op 重签基线 + 业务 patch 回归、T4 协议字段可回指、T5 独立实现至少两组向量通过
task-verify。
二、适用场景
触发场景
当用户提到以下内容时,本技能必须触发(即使没有点名):
-
APK / APKS / AAB / XAPK / DEX / SO / JNI / smali
-
Frida / IDA / JADX / JEB
-
脱壳 / 加固 / 动态 Dex / Split Delivery
-
反编译 / 重打包 / 重签
-
抓包 / hook / trace
-
去广告 / VIP / patch / mod
-
协议还原 / 签名算法 / 加解密
-
设备指纹 / 反调试 / 反检测 / Root 检测 / Integrity / Pinning
-
OLLVM / dex2so / dragoncore / libmetasec
-
继续已有的 Android 逆向任务
不处理
-
普通 Android 应用开发
-
未授权漏洞利用
-
Android 系统 / ROM / TEE 级逆向
-
iOS 逆向
三、两种工作模式
快速分诊
范围窄、只需静态回答、不涉及动态取证或目标修改时,直接做最小反编译 + 关键词搜索 + 证据结论。典型问题:"这 APK 有没有壳?""用的是哪一家加固?"
完整任务
出现以下任一情况时创建 task-local,按阶段协议推进:
-
T2–T5 中任一交付单元
-
多轮续跑
-
动态取证(Frida / 抓包 / ADB)
-
patch / 重签
-
协议迁移
-
跨 Java / JNI / Native 建链
-
保护绕过
四、核心原则
| 原则 | 含义 |
|---|---|
| Observe before change | 先确定目标、环境与可证伪假设,再选工具;工具可用 ≠ 路线正确 |
| Artifact before claim | 支撑根因 / patch / 交付的事实先写入 run/fixtures.json 或日志,再更新状态 |
| Bridge before deep native | 涉及 JNI 时先建立 loadLibrary → JNI_OnLoad / RegisterNatives → Java↔Native 映射,否则不把 SO 函数语义提升为业务结论 |
| Verify before declare | 声明完成前必须按交付等级(T2/T3/T4/T5)跑完对应验收 |
| Goal-lock and stop-loss | 同工具同策略连续三次失败 / 连续 tombstone / 无新增证据时先 retrospective 再 pivot |
五、交付等级
| 等级 | 含义 | 验收口径 |
|---|---|---|
| T2 | 数据/端点抽取脚本 | 脚本独立运行并命中目标数据 |
| T3 | Smali patch / 重打包 | no-op 重签基线通过,业务 patch 通过安装、冷启动、任务特定回归(至少 cold-start / core-path / signature-integrity) |
| T4 | 协议字段/算法还原 | 字段、算法、来源可回指 |
| T5 | 本地迁移产物 | 独立实现对至少两组不同输入/输出向量通过 task-verify,运行时不依赖原 SO / RPC / Frida / ADB |
六、专题覆盖(共 26 个)
按成熟度分组(maturity 表示仓库级 task model、formal validation 与 topic pack 保证级别,不直接等价于真实样本实战回归完备度):
-
synthetic-e2e(8):
crypto-protocol、dex-loader、framework-runtime、jni-bridge、protection-bypass、runtime-hooking、split-delivery、static-triage -
closed-loop(9):
anti-emulator-debug、art-runtime、call-flow、java-api、native-network、native-so、smali-patching、storage-ipc、webview-hybrid -
guided(10):
ctf、deobfuscation、device-fingerprint、hook-injection、kernel-assisted-re、so-runtime-evidence、stealth-hook、trace-analysis、unidbg-simulation、vmp-analysis
完整索引见 references/topic-playbook-index.md,能力矩阵见 docs/reference/capability-matrix.md。
七、高频路由示例
| 命中信号 | 读取的 playbook |
|---|---|
| JNI / RegisterNatives | references/jni-bridge-playbook.md |
| Native SO | references/native-so-playbook.md |
| 协议 / 签名 / 加密 | references/crypto-protocol-playbook.md |
| 动态 Dex / 壳 | references/dex-loader-playbook.md + references/unpack-tool-matrix.md |
| 梆梆企业版 / libDexHelper | 上述 + references/bangcle-libdexhelper-playbook.md |
| OLLVM / 混淆 | references/signal-gates.md + references/deobfuscation-playbook.md |
| VMP / VM 解释器 / opcode 还原 | references/vmp-analysis-playbook.md + references/unidbg-simulation-playbook.md + references/trace-analysis-playbook.md |
| Frida Java / Native | references/frida-java-playbook.md / references/frida-native-playbook.md |
| Flutter / Hermes / Unity | references/framework-runtime-playbook.md |
| Cronet / BoringSSL / native TLS | references/native-network-playbook.md |
| APKS / AAB / XAPK | references/split-delivery-playbook.md |
| WebView / Hybrid | references/webview-hybrid-playbook.md |
| Storage / IPC | references/storage-ipc-playbook.md |
| Root / Frida / Integrity / Pinning | 对应 anti-* 与 integrity playbook |
八、最常用的入口
斜杠命令
/decompile <APK | XAPK | JAR | AAR | DEX | ARSC>
自动完成依赖检查、反编译引擎选择、AndroidManifest 解读、包结构分诊、安全相关关键词初扫,并给出下一步方向选项。
九、文档导航
| 文件 | 角色 |
|---|---|
SKILL.md |
模型运行入口:边界、阶段协议、专题要求、交付契约 |
PROMPTS.md |
提示词模板库:可复制模板与拼装片段 |
README.md |
仓库结构、开发命令、维护入口 |
docs/guides/getting-started.md |
新任务 / 续跑任务上手流程 |
docs/guides/minimal-usage-manual.md |
最小使用手册 |
docs/guides/task-lifecycle.md |
task-local 生命周期 |
docs/reference/reverse-bootstrap.md |
启动协议 |
docs/reference/capability-matrix.md |
能力矩阵与专题成熟度 |
references/topic-playbook-index.md |


评论(0)